Files
pentesting/reportes-ejecutivos/espamex.md

2.7 KiB

REPORTE EJECUTIVO DE PENTESTING

Espamex

Cliente: Espamex URL: https://espamex.com Fecha: 2026-03-25 / 2026-03-26 Realizado por: Consultoría AS — Iván Alcaraz Salazar Clasificación: CONFIDENCIAL


Resumen Ejecutivo

Se realizó una evaluación de seguridad del sitio web de Espamex. Aunque utiliza Cloudflare como CDN/WAF, se descubrió la IP real del servidor bypaseando completamente la protección, y se identificó un script sospechoso inyectado que posiblemente exfiltraba datos de clientes. Además, el dominio del script malicioso está disponible para registro, representando un riesgo crítico inmediato.

Estadísticas

Severidad Cantidad
🔴 Crítica 2
🟠 Alta 8
🟡 Media 12
Info 6
Total 28

Hallazgos Más Graves

1. Dominio Malicioso Disponible para Registro (CVSS 10.0)

El script cmhai.nasa4u.com/notform/form2.js inyectado en el HTML apunta a un dominio que no existe y puede ser registrado por cualquier persona por ~$10. Quien lo registre capturaría automáticamente todos los datos del formulario de cotización (nombre, email, teléfono, empresa).

2. IP Real Descubierta — Bypass Total de Cloudflare

La IP real del servidor (148.72.59.107) fue descubierta via tracking scripts de GoDaddy embebidos en el HTML. Esto permite atacar el servidor directamente sin protección de Cloudflare.

3. FTP y SSH Abiertos en IP Real

Puertos 21 (FTP) y 22 (SSH) accesibles directamente en la IP real, sin protección de Cloudflare.

4. Archivos Sensibles en Disco

.env, wp-config.php, error_log presentes en el servidor (bloqueados por Apache 403 pero existentes).

5. Script Sospechoso — Posible Compromiso Previo

El script de nasa4u.com fue inyectado en el formulario de cotización, posiblemente exfiltrando datos de clientes a terceros.

Recomendaciones Prioritarias

  1. INMEDIATO: Eliminar el script de nasa4u.com del HTML
  2. INMEDIATO: Registrar el dominio nasa4u.com defensivamente (o su subdominio)
  3. URGENTE: Configurar Cloudflare para bloquear acceso directo por IP
  4. URGENTE: Cerrar FTP y SSH en la IP real (o restringir por IP)
  5. ALTA: Eliminar archivos sensibles (.env, error_log)
  6. MEDIA: Implementar SPF/DKIM/DMARC
  7. MEDIA: Implementar headers de seguridad

Impacto de Negocio

  • Datos de clientes potencialmente exfiltrados via script malicioso
  • Protección de Cloudflare inefectiva — IP real expuesta
  • Bomba de tiempo — el dominio nasa4u.com puede ser registrado por cualquier atacante

Reporte generado por Consultoría AS — Todos los derechos reservados